Luka CVE-2026-7537 w wtyczce MDJM Event Management dla WordPress umożliwia zdalne wykonanie kodu

Wtyczka MDJM Event Management dla WordPress umożliwia zdalne wykonanie kodu przez arbitralne przesyłanie plików. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-7537CVSS 7.2Web

Luka CVE-2026-7537 w wtyczce MDJM Event Management dla WordPress umożliwia zdalne wykonanie kodu

Wtyczka MDJM Event Management dla WordPress umożliwia zdalne wykonanie kodu przez arbitralne przesyłanie plików. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
47.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MDJM Event Management dla WordPress do wersji 1.7.8.3 włącznie posiada lukę umożliwiającą arbitralne przesyłanie plików poprzez funkcję mdjm_send_comm_email. Brak walidacji typu pliku pozwala administratorom na przesyłanie potencjalnie wykonywalnych plików, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki, co stwarza ryzyko przejęcia kontroli nad serwerem WordPress. Może to skutkować naruszeniem integralności i dostępności serwisu, a także wyciekiem danych. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MDJM Event Management i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji przesyłania plików, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto monitorować system pod kątem nietypowych zachowań i stosować zasady najmniejszych uprawnień dla użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS